さまざまなシステムに影響を及ぼす、複数プラットフォームにまたがる重大な脆弱性が、先週のサイバーセキュリティニュースを席巻した。Juniper Networksは、SRXおよびEXシリーズに存在する深刻度の高い欠陥に対するアップデートを公開した。MicrosoftのAzure Pipelinesに存在するコード脆弱性は、7万件のオープンソースプロジェクトに影響を及ぼした。Linuxディストリビューションでは、ヒープベースのバッファーオーバーフロー問題が発生した。Jenkins CLIではビルドシステムの欠陥が明らかになり、Mastodonでは重大なオリジン検証エラーが発生した。
重大な脆弱性が相次いでいることを受け、組織はソフトウェアを定期的にアップデートし、パッチを適用するとともに、定期的な脆弱性評価とペネトレーションテストを実施すべきだ。ベンダーリスク管理と業界内の連携を強化すれば、システムのレジリエンスはさらに高まる。今週の脆弱性について、詳しく見ていこう。
2024年1月29日
Juniper、重大なRCE脆弱性へのアップデートを公開
脆弱性の種類:認証欠如の欠陥およびクロスサイトスクリプティング(XSS)脆弱性。
問題点:Juniper NetworksのSRXおよびEXシリーズには、深刻度の高い弱点が存在する。特に、CVE-2024-21619(CVSSスコア:5.3)は、機密情報を露出させる認証欠如の脆弱性であり、CVE-2024-21620(CVSSスコア:8.8)は、任意のコマンド実行を可能にするクロスサイトスクリプティングのバグだ。いずれもJ-WebとすべてのJunos OSバージョンに影響する。これらの問題を悪用されると、脅威アクターにシステムを制御される可能性がある。
既知の悪用された脆弱性(Known Exploited Vulnerabilities)リストには、以前から公表されていた問題であるCVE-2023-36846とCVE-2023-36851も追加され、直ちに修正する重要性が強調された。
対策:Juniper Networksは、CVE-2024-21619およびCVE-2024-21620向けの定例外修正を公開した。対象バージョンに修正を適用すること。暫定措置として、J-Webを無効にするか、信頼できるホストからのアクセスに制限する。
2024年1月30日
Azure Pipelinesのコード欠陥、オープンソースプロジェクトに影響
脆弱性の種類:MicrosoftのAzure Pipelinesに存在するコード脆弱性。
問題点:Orca Securityの研究者は、約7万件のオープンソースプロジェクトに影響するAzure Pipelinesの脆弱性を発見した。この問題を悪用すると、ハッカーがテスト中に悪意のあるコードを混入させ、機密データを露出させる可能性がある。ビルドシステムのプロジェクトへの貢献をきっかけに発動し、ライブ環境でテストコードを実行するようシステムをだます。深刻度スコアは10点満点中7.3だ。
対策:Microsoftは、この脆弱性に対処する修正プログラムを2023年10月にすでに公開している。最新のアップデートを受け取った、または自動的にインストールした顧客は保護される。主に影響を受けるのはAzure Pipelinesのオンプレミス版であり、セキュリティ確保には手動でのアップデートが必要だ。さらに、Azure DevOpsでは、フォークしたGitHubプロジェクトからプルリクエストを作成する際の組織レベルのポリシー制御が簡素化された。
Orca Securityのプリンシパルテクニカルエバンジェリスト、Neil Carpenter氏は、Azure PipelinesとJenkins CLIの脆弱性について次のように注意を呼びかけた。
「今回の[Azure Pipelinesに関する]開示と、先週開示されたJenkinsの任意ファイル読み取り脆弱性は、組織がアプリケーションそのもののセキュリティだけでなく、アプリケーションの構築とテストに使うインフラのセキュリティにも注力する必要があることを示している。組織は、CI/CDパイプラインのセキュリティ、DevOpsインフラのアップデートと監視について確実な計画を立て、潜在的なインシデントが見つかった場合の明確な対応計画も用意すべきだ」。
2024年1月31日
Apple、複数OSで新たな積極的悪用に直面
脆弱性の種類:iOS、iPadOS、macOS、tvOS、watchOSに影響するカーネルの欠陥。
問題点:CVE-2022-48618(CVSSスコア:7.8)は、任意の読み取り・書き込み権限を持つ攻撃者が、複数のApple製OSに影響するポインター認証を回避できる可能性をもたらす。悪用されると、影響を受けるデバイスへの不正アクセスや制御につながるおそれがある。Appleは2022年12月にパッチを提供していたが、1年後に欠陥が公表されたことで、iOS 15.7.1より前のバージョンを実行するデバイスに潜在的な脆弱性があることが明らかになり、直ちに対応する必要がある。
対策:2022年12月13日以降に提供されたパッチを適用するには、iOS 16.2、iPadOS 16.2、macOS Ventura 13.1、tvOS 16.2、watchOS 9.2へアップデートする。報告された脆弱性を踏まえ、連邦政府の文民行政機関は2024年2月21日までに対策を実施すべきだ。さらにAppleは、WebKitのバグ(CVE-2024-23222)への修正対象を拡大し、visionOS 1.0.2のApple Vision Proヘッドセットも含めた。
Glibcの欠陥、主要Linuxディストリビューションを脅かす
脆弱性の種類:GNU Cライブラリに存在するヒープベースのバッファーオーバーフロー脆弱性。
問題点:最近発見された、glibcの__vsyslog_internal()関数における脆弱性(CVE-2023-6246)は、ローカルの攻撃者がroot権限を完全に取得できるため、Linuxシステムに深刻な脅威をもたらす。このヒープベースのバッファーオーバーフローは、2022年8月にglibc 2.37へ誤って導入されたもので、Debian、Ubuntu、Fedoraなど主要なLinuxディストリビューションに影響する。
サイバーセキュリティ企業のQualysは、__vsyslog_internal()におけるさらなる問題(CVE-2023-6779とCVE-2023-6780)に加え、メモリー破損を引き起こし、1992年以降のすべてのglibcバージョンに影響するqsort()のバグも発見した。
対策:glibc 2.37でバグが導入された後にリリースされたバージョンへアップデートし、CVE-2023-6246を緩和する。影響がより大きいため、迅速なアップデートが極めて重要だ。その他の脆弱性(CVE-2023-6779およびCVE-2023-6780)については、glibcのアップグレードを定期的に確認して対処する。
2024年2月1日
Jenkins CLIの脆弱性、RCEを可能に
脆弱性の種類:RCEにつながる可能性がある任意ファイル読み取りの脆弱性。
問題点:CVE-2024-23897により、Jenkins CLIの重大な脆弱性が明らかになった。攻撃者はコントローラーのファイルシステム上にあるファイルへアクセスできる。このセキュリティ問題は、一見無害なCLI機能に起因するもので、機密データや暗号鍵への不正アクセスを許してしまう。CVSSスコアは9.8で、リモートコード実行などの攻撃が可能になる。
対策:脆弱性へのパッチが公開された先週、CVE-2024-23897を悪用する新たな更新版のPoC(概念実証)エクスプロイトがGitHubで公開された。潜在的なリスクを軽減するため、ユーザーは速やかにインストールを最新バージョンへアップデートするよう強く推奨される。
Ivanti、新たな深刻度の高い欠陥2件を開示し、パッチアップデートを公開
脆弱性の種類:権限昇格およびサーバーサイドリクエストフォージェリ。
問題点:Ivantiは、Connect SecureとPolicy Secureに存在する深刻度の高い欠陥2件について警告した。そのうち1件は悪用が確認されている。CVE-2024-21888(CVSSスコア:8.8)は権限昇格を可能にする一方、CVE-2024-21893(CVSSスコア:8.2)はSAMLにおけるサーバーサイドリクエストフォージェリを露出させる。現時点でCVE-2024-21888の影響を示す兆候はないが、CVE-2024-21893は標的型で悪用されており、影響を受ける利用者は少数だ。Ivantiは、詳細が公表されれば悪用が増加すると予測している。
CISAは、Ivanti製デバイスのIvanti Connect SecureおよびPolicy Secure Gatewayに存在する脆弱性の悪用を脅威アクターに許さないため、緩和策を更新した内容をまとめた勧告を公開した。
対策:Ivantiは、Connect SecureおよびPolicy Secureの高リスク問題向けにパッチを公開した。9.1R14.4、9.1R17.2、9.1R18.3、22.4R2.2、22.5R1.1、22.6R1.3にパッチを適用すること。脅威アクターによる永続化を防ぐため、パッチ適用前に工場出荷時の状態へリセットすることを推奨している。暫定措置として「mitigation.release.20240126.5.xml」をインポートする。ただし、公開後に悪用が増える可能性があるため、警戒を続ける必要がある。
2024年2月2日
Mastodonの脆弱性、リモートでのアカウントなりすましのリスクを招く
脆弱性の種類:重大なオリジン検証エラー。
問題点:セルフホスト型ソーシャルネットワーキングサービスの構築に使われるオープンソースプラットフォーム、Mastodonは、重大なセキュリティ欠陥(CVE-2024-23832、CVSSスコア:9.4)を特定した。オリジン検証が不十分なため、攻撃者は分散型ソーシャルネットワーク上の任意のアカウントになりすまし、そのアカウントを乗っ取ることができる。脆弱なバージョンには、3.5.17未満、4.0.x(4.0.13未満)、4.1.x(4.1.13未満)、4.2.x(4.2.5未満)が含まれる。
今回の開示は、Mastodonがパッチを適用した別の深刻な問題2件(CVE-2023-36460とCVE-2023-36459)を修正してから7カ月後に行われたもので、攻撃者によるサービス拒否(DoS)攻撃やリモートコード実行に悪用される可能性がある。
対策:CVE-2024-23832に対処するため、Mastodonは3.5.17、4.0.13、4.1.13、4.2.5へアップグレードすることを推奨している。管理者は2024年2月15日までに変更を適用する必要がある。ただし、Mastodonは悪用の危険を減らすため、技術的な詳細を公開していない。分散型ネットワークの連合構造により、個々の管理者は自身のインスタンスにセキュリティアップデートが期限内に適用されるよう徹底する必要がある。
次の記事:

